Управление рисками искусственного интеллекта в финансовом секторе

أغسطس 31, 202617 mins read

Рекомендательные документы задают структуру будущих обязательных требований. Реестр систем и оценка поставщиков как отправная точка.

Банк России последовательно наращивает методическую базу по применению искусственного интеллекта: Кодекс этики на финансовом рынке от 09.07.2025, методические рекомендации № 3-МР от 16.06.2026 по информационной безопасности при применении искусственного интеллекта и № 4-МР от 29.06.2026 по непрерывности деятельности. Все они рекомендательные, и именно поэтому их часто откладывают.

Почему рекомендательное становится обязательным на практике

Присоединение к кодексу и следование рекомендациям становятся предметом вопросов при надзорных мероприятиях и при работе с контрагентами. Кроме того, эти документы задают структуру, по которой позже пишутся обязательные требования. Организация, у которой есть политика и ответственный, при появлении обязательной нормы проходит адаптацию, а не построение с нуля.

Из чего складывается управление

  • Ответственный за направление с закреплёнными полномочиями и порядком эскалации.
  • Реестр систем с классификацией по влиянию на клиента и на устойчивость деятельности.
  • Модель угроз, учитывающая специфику моделей: отравление данных, извлечение обучающей выборки, подмена запроса.
  • Требования к поставщикам моделей и порядок их оценки до заключения договора.
  • Сценарии непрерывности: что делает процесс при недоступности или деградации модели.

Где обычно тонко

Тонко в двух местах. Первое это оценка поставщиков: цепочка субпоставщиков модели раскрывается редко, и организация не знает, где фактически обрабатываются запросы. Второе это непрерывность: резервный сценарий описан на бумаге, но не проверялся, и при реальном отказе процесс останавливается.

Кто отвечает

Требование о выделенном ответственном выглядит формальным, пока не происходит инцидент. В этот момент выясняется, что решение о приостановке работы модели никто не уполномочен принимать: ИТ-служба отвечает за доступность, бизнес за результат, служба рисков за методологию, и все трое ждут друг друга. Полномочие на остановку должно быть закреплено письменно и у одного человека.

Второй элемент это порядок эскалации: при каком отклонении показателя вопрос выносится на уровень правления. Без числового порога эскалация происходит по усмотрению, то есть поздно.

Порядок работ

Начинать имеет смысл с реестра и классификации, дальше модель угроз и требования к поставщикам, затем политика и регламенты. Обратный порядок, когда сначала пишется политика, даёт документ, не связанный с фактическим составом систем.

Техническую часть мы ведём через безопасность ИИ-систем, регуляторную через комплаенс закона об ИИ. Проверка конкретной системы на соответствие заявленному качеству делается в рамках аудита ИИ-решения и оценки эффекта.

Материал носит информационный характер и не является юридической консультацией. Перед принятием решений сверяйтесь с действующей редакцией нормативных актов.

صورة أخبار الرسالة
أيقونة الابتدائية

لنبدأ العمل معاً